Scopri il giorno in cui un fornitore o il tuo stesso dominio diventa un rischio.
Con NIS2, un attaccante ti raggiunge in due modi: tramite un fornitore più debole o direttamente sulla tua superficie di attacco esterna. Sei responsabile di entrambi, e devi dimostrarlo di continuo, non una volta all'anno.
norppa.io esegue ogni giorno 100+ controlli esterni su ogni fornitore e sul tuo dominio. Ogni rilievo nomina la lacuna concreta che lo genera, non solo un punteggio, collegata all'articolo 21 di NIS2, con un report pronto per l'audit su richiesta. Nessun agente e nessuna integrazione: costruito per le organizzazioni che devono rispettare NIS2 senza un team di sicurezza dedicato.
Controlla il tuo dominio ora
Scopri cosa è pubblicamente visibile sulla sicurezza della tua organizzazione, senza registrazione.
Questa anteprima immediata verifica:
- HTTPS raggiungibile
- HSTS abilitato
- Reindirizzamento HTTP → HTTPS
- SPF configurato
- DMARC applicato
- Posta (MX) configurata
Il report completo aggiunge ransomware, dark web, certificati, dati aziendali e oltre 100 altri controlli.
Cosa ottieni come abbonato
Aggiungi un fornitore o il tuo dominio e norppa.io fa il resto, senza lavoro manuale da parte tua.
Monitoraggio automatizzato quotidiano
Ogni fornitore viene controllato automaticamente, ogni giorno. Aggiungerne uno richiede circa 30 secondi, poi non c'è nulla da pianificare, nessuna revisione manuale, nessun inseguimento.
Avvisi in giornata per ciò che conta
Una comparsa su una lista di vittime di ransomware, una fuga di credenziali attiva, un certificato in scadenza: ricevi un'e-mail il giorno stesso in cui viene rilevato, non settimane dopo.
Un report di conformità su richiesta, pronto all'uso
Un report NIS2 nella tua dashboard, su richiesta: una sintesi in linguaggio chiaro, un punteggio NIS2 per articolo con la lacuna concreta dietro ogni rilievo nominata, non solo un numero, e un elenco di rimedi prioritizzato che puoi salvare o stampare in PDF. Inoltre esportazioni in un clic per un audit NIS2 (CSV) o il tuo registro informazioni DORA. Ogni ciclo di monitoraggio viene registrato, così hai una documentazione continua e datata della tua vigilanza.
Verificato, non solo raccolto
Le risposte del fornitore al questionario sono confrontate con ciò che osserviamo davvero: confermate, smentite o chiaramente contrassegnate come sola autodichiarazione. I rilievi incerti vengono segnalati come possibili falsi positivi, così il tuo team lavora su ciò che è reale anziché sul rumore.
Costruito per l'UE: 8 lingue
Dashboard, report e questionari fornitori in otto lingue dell'UE, per valutare e servire i fornitori in tutta Europa nella loro lingua.
Valutazione dei fornitori pre-contratto
Valuta il rischio esterno di un fornitore candidato prima di firmare, senza consumare uno slot di monitoraggio. Un verdetto go/no-go immediato e un registro decisionale verificabile per la due diligence fornitori NIS2 art. 21(2)(d).
Vedi i tuoi primi rilievi NIS2 oggi.
Inserisci la tua email di lavoro — controlliamo automaticamente la configurazione pubblica del dominio della tua azienda e ti inviamo un link di accesso. Nessuna password, nessuna carta di credito, nessuna configurazione. Nessuno ti chiamerà.
L'intera superficie di rischio esterno della tua catena di fornitura.
Ogni giorno, su ogni fornitore che monitori, dal DNS e TLS all'esposizione sul dark web e nel codice.
Intelligence su minacce ed esposizione
Minacce attive e dati trapelati, monitorati in continuo.
Tracciamento delle vittime di ransomware
Diverse fonti di intelligence sul ransomware vengono controllate ogni sei ore contro ciascun fornitore, seguendo i gruppi di minaccia attivi mentre si muovono. Nel momento in cui un fornitore compare su una lista di vittime, ricevi un'e-mail. Collegato a NIS2 art. 21(2)(b).
Intelligence dark web
Monitoraggio del dark web, ogni giorno. Se le credenziali dei dipendenti di un fornitore compaiono nei mercati del dark web, ricevi un'e-mail lo stesso giorno in cui la rileviamo. Collegato a NIS2 art. 21(2)(b).
Monitoraggio di violazioni ed esposizioni
Database di violazioni, siti di paste ed esposizione di credenziali, controllati ogni giorno — così sai se gli account o i dati di un fornitore sono emersi in una fuga pubblica prima che diventi un tuo problema.
Certificati e infrastruttura
Certificati TLS, salute del DNS, DNSSEC, sicurezza e-mail (SPF/DKIM/DMARC), servizi esposti e scoperta dei sottodomini, monitorati ogni giorno. Ricevi un'e-mail quando a un certificato mancano meno di 14 giorni alla scadenza.
Rilevamento del provider di identità e del rischio BEC
Identifica quale provider di identità (Entra ID, ADFS, Okta) usa un fornitore, rileva configurazioni di identità federata che aumentano il rischio BEC e segnala gli endpoint SSO esposti pubblicamente. Si correla con i dati infostealer per produrre un punteggio di rischio composito BEC. Collegato a NIS2 art. 21(2)(i)(j).
Spoofing del dominio e autenticazione email
Elaboriamo i report aggregati DMARC che i destinatari di posta già generano, così vedi esattamente chi invia email usando i tuoi domini. Separiamo i mittenti legittimi ma mal configurati dallo spoofing e dall'imitazione del marchio, monitoriamo il tasso di successo dell'autenticazione nel tempo e trasformiamo i fallimenti in risultati prioritizzati. Ospitato nell'UE, solo dati aggregati, mai il contenuto dei messaggi. Il reporting TLS mostra inoltre se la posta verso il tuo dominio arriva su connessioni cifrate. Ogni mittente è etichettato (autorizzato, inoltrato, disallineamento o non autenticato), e ti diciamo quando è sicuro portare DMARC a p=reject e MTA-STS a enforce, e cosa correggere per primo. Collegato agli art. 21(2)(b) e (h) di NIS2.
Intelligence su catena di fornitura e azienda
Chi sono i tuoi fornitori, chi li possiede e dove si concentra il rischio.
Controlli tecnici di sicurezza
Certificati TLS, integrità DNS (SPF/DKIM/DMARC/DNSSEC), header di sicurezza HTTP, forzatura di HTTPS, rischio di spoofing e-mail (MTA-STS, BIMI, composito BEC), scoperta dei sottodomini, servizi esposti e porte aperte, rilevamento delle modifiche al sito web, security.txt, rilevamento di infrastruttura di phishing AiTM, validazione dell'origine delle rotte RPKI/BGP, analisi dei repository di codice pubblici (GitHub/GitLab, npm, Docker Hub) e rischio di quarta parte nella supply chain. Collegato a NIS2 art. 21(2)(e)(h)(i).
Intelligence aziendale
Stato nel registro delle imprese inclusi il rilevamento di fallimento e liquidazione, registrazione LEI/GLEIF e rilevamento della sua decadenza, screening delle sanzioni (UE, OFAC, ONU), validazione della partita IVA e modifiche del registrar del dominio e dei nameserver — tutto verificato ogni giorno. Collegato direttamente ai requisiti di sicurezza della supply chain di NIS2 art. 21(2)(d).
Monitoraggio degli indirizzi IP
Traccia gli IP e gli intervalli CIDR dei fornitori che non stanno dietro a un dominio principale — gateway VPN, relay di posta, host dedicati. Rilevamento dell'esposizione alle CVE (CISA KEV / ENISA EUVD), avvisi sui paesi ad alto rischio, classificazione dell'hosting condiviso. Incluso per fornitore in ogni piano. Collegato all'inventario degli asset della supply chain di NIS2 art. 21(2)(d).
Concentrazione del portfolio e rischio sistemico
Colleghiamo i rilievi sull'intero portfolio di fornitori, non un fornitore alla volta: hosting, reti, provider SaaS e DNS condivisi, capogruppo comuni e rischi compositi in cui credenziali rubate o una vulnerabilità sfruttata formano un unico percorso di attacco. Mostra i singoli punti di guasto in cui un fornitore o una capogruppo concentra il rischio della catena di fornitura. Mappato a NIS2 art. 21(2)(d).
Rischi emergenti per il 2026
Le esposizioni che la maggior parte degli strumenti non controlla ancora.
Esposizione di strumenti IA e API LLM
Scopre strumenti di sviluppo IA esposti (Jupyter, Streamlit, Gradio, Ollama), endpoint API pubblici compatibili con OpenAI e dipendenze di HuggingFace Spaces — incluse possibili fughe di segreti. Queste esposizioni sono invisibili agli strumenti EASM tradizionali. Collegato a NIS2 art. 21(2)(a)(e).
Esposizione degli endpoint MCP / agenti IA
I server Model Context Protocol pubblici sono la superficie d'attacco del 2026: BlueRock ha trovato il 36,7% di 7000 server MCP esaminati vulnerabili a SSRF, e CVE-2025-6514 ha trasformato 437.000 installazioni di mcp-remote in backdoor della supply chain. Rileviamo /.well-known/mcp, /mcp, /sse e l'inventario dei fornitori IA. Collegato a NIS2 art. 21(2)(e) e al Regolamento UE sull'IA art. 26.
Prontezza al TLS post-quantistico
NIST FIPS 203 (ML-KEM) è diventato lo standard di crittografia nell'agosto 2024. Eseguiamo il fingerprinting del provider CDN / edge di ciascun fornitore e segnaliamo quelli che non usano ancora il TLS post-quantistico ibrido — Cloudflare, Fastly e AWS CloudFront lo forniscono per impostazione predefinita; Akamai, BunnyCDN e le origini dirette di solito non ancora. «Harvest now, decrypt later» è una minaccia reale per i dati sensibili a lunga durata. Collegato a NIS2 art. 21(2)(h).
Report, evidenze e conformità
Rilievi trasformati in prove pronte per l'audit.
Voto di sicurezza esterna
La postura esterna di ogni fornitore è sintetizzata in un unico voto da A a F su un punteggio da 0 a 100, così la direzione può confrontare e monitorare i fornitori a colpo d'occhio. Riflette solo segnali osservabili dall'esterno: servizi esposti, fughe di credenziali, autenticazione delle e-mail, igiene di certificati e DNS. Non è mai un audit né una certificazione di sicurezza. Il voto compare nella dashboard, nel report del fornitore e nella vista del portfolio.
Responsabilità della dirigenza
Il dovere di diligenza dell'organo di gestione ai sensi dell'articolo 20, reso operativo: approvare l'approccio di gestione del rischio, vigilare sui rilievi critici dei fornitori, mantenere aggiornata la formazione della dirigenza ed esportare un dossier di dovere di diligenza in cui ogni manomissione resta rilevabile per il consiglio, un'autorità o un cyber-assicuratore. Documenta il tuo dovere di diligenza; non è mai una certificazione di conformità.
Prove di conformità NIS2
Ogni rilievo viene collegato automaticamente al suo articolo NIS2 — art. 21(2)(d) supply chain, art. 21(2)(h) crittografia, art. 21(2)(i) controllo degli accessi, art. 21(2)(e) gestione delle vulnerabilità. Il report su richiesta è pronto per la revisione della dirigenza e per l'audit.
Autovalutazione del fornitore (SAQ)
Invia a ogni fornitore un link al questionario tokenizzato — risponde a 41 domande collegate a NIS2 su governance, controllo degli accessi, risposta agli incidenti, crittografia, continuità e pratiche di supply chain. Le risposte sono valutate automaticamente e compaiono nella tua dashboard accanto ai rilievi tecnici.
Prove pronte per l'export NIS2 + DORA
Export CSV con un clic per un audit NIS2 (12 mesi di rilievi collegati per articolo, decisioni di rischio, notifiche ai fornitori, certificazioni) e per il Registro delle informazioni DORA dell'UE (Regolamento di esecuzione 2024/2956 Allegato I, modello B_05.01). Colonne norppa.io più campi allineati alle ITS di DORA, pronti per la cartella di lavoro del tuo team di conformità — per le entità finanziarie soggette a DORA.
Componente aggiuntivo di scansione completa mensile
Una volta al mese, norppa.io esegue una valutazione di sicurezza esterna completa del tuo dominio — porte e servizi esposti, vulnerabilità CVE note (ordinate per EPSS), debolezze di configurazione TLS, header di sicurezza HTTP ed esposizione dei sottodomini. Valutato interamente dall'internet pubblico, senza accesso alla tua infrastruttura. Conferma inoltre attivamente le vulnerabilità segnalate passivamente durante il monitoraggio quotidiano, portandole da «potenziali» a verificate. Ogni rilievo finisce nel tuo report NIS2.
Intelligence di portafoglio
Il rischio che si nasconde tra i tuoi fornitori.
La maggior parte degli strumenti valuta ogni fornitore singolarmente. norppa.io mappa ciò che condividono: stesso hosting, proprietà comune, un'unica dipendenza critica. Così il rischio concentrato non può più abbattere metà della tua catena di fornitura senza essere visto.
Infrastruttura condivisa
Fornitori concentrati sullo stesso host o CDN
Proprietà comune
Fornitori che fanno capo a un unico gruppo
Singolo punto di guasto
Una dipendenza dal raggio d'impatto sproporzionato
A titolo illustrativo. La mappa reale si costruisce da segnali passivi sui tuoi fornitori.
Due livelli di prove NIS2, confrontati l'uno con l'altro
Il monitoraggio automatizzato coglie ciò che i fornitori non dichiarano; il questionario cattura ciò che gli strumenti non vedono. norppa.io confronta l'uno con l'altro, così che ogni autodichiarazione sia sostenuta da prove anziché presa sulla fiducia.
Monitoraggio automatizzato: 100+ controlli quotidiani
100+ controlli vengono eseguiti ogni giorno su ciascun dominio monitorato: liste di vittime di ransomware, fughe di credenziali nel dark web, salute DNS/TLS, prontezza al TLS post-quantistico, inventario dei fornitori IA (Regolamento UE sull'IA), esposizione degli endpoint MCP, geolocalizzazione IP, esposizione a violazioni, header di sicurezza HTTP, rilevamento delle modifiche al sito web, intelligence aziendale (registro delle imprese, stato LEI, rilevamento di fallimento) e analisi dei repository di codice pubblici. Nessun coinvolgimento del fornitore richiesto.
Autovalutazione del fornitore (SAQ)
Invia a ogni fornitore un link al questionario con un clic, 41 domande in 9 sezioni NIS2: governance, controllo degli accessi, risposta agli incidenti, crittografia, continuità operativa e altro. Valutato automaticamente, visibile nella tua dashboard. Invialo nella lingua del fornitore (otto lingue dell'UE) per tassi di risposta più alti.
Autodichiarazione supportata da prove
NIS2 Art. 21(2)(d) — Dove un controllo è osservabile dall'esterno, confrontiamo la risposta del fornitore con ciò che vediamo davvero: una scansione TLS pulita sostiene un'autodichiarazione «TLS 1.2+»; una vulnerabilità esposta smentisce un «applichiamo le patch tempestivamente». I controlli che non possiamo osservare dall'esterno sono contrassegnati chiaramente come autodichiarazione. Non lasciamo mai intendere una verifica che non possiamo sostenere.
Ogni risposta porta il suo stato: verificata, smentita, messa in dubbio o sola autodichiarazione.
Costruito per team di sicurezza snelli
100+
controlli automatizzati per dominio
Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Fornitori IA · MCP · Intelligence aziendale · Repository di codice · Dati di violazioni
quotidiano
frequenza di scansione
Monitoraggio continuo, non un'istantanea una tantum
100%
dati ospitati nell'UE
UE · regione di Francoforte · GDPR per architettura
NIS2
articoli collegati automaticamente
I commi principali dell'art. 21(2) di NIS2 coperti, la lacuna concreta di ogni rilievo nominata, non solo un punteggio
Costruito sugli standard che il tuo auditor riconosce.
Rilievi mappati ai framework che contano
Costruito su fonti di sicurezza pubbliche riconosciute
Citati a scopo identificativo. norppa.io è indipendente e non è approvato da queste organizzazioni.
Scopri il nostro indice di igiene della sicurezza dei settori UE in tempo reale →
Guida alle minacce 2026
Come avviene una violazione nel 2026, e dove norppa.io spezza la catena
Dispositivi edge sfruttati prima che esista una patch, credenziali raccolte su larga scala, accelerato dall'IA. La catena ti raggiunge in due modi: la tua superficie esterna e la tua supply chain.
Operativi in cinque minuti. Il tuo report NIS2 on demand dopo le prime scansioni.
Aggiungi i tuoi fornitori e il tuo dominio
Inserisci un nome azienda e un dominio, e aggiungi il tuo dominio allo stesso modo. L'intero elenco richiede circa cinque minuti, senza integrazioni, senza chiavi API, senza progetto IT.
Il monitoraggio inizia con l'abbonamento
Tracciamento delle vittime di ransomware, fughe di credenziali nel dark web, salute dei certificati, stato nel registro delle imprese ed esposizione alle CVE — controllati ogni giorno sui tuoi fornitori e sul tuo dominio, senza nulla da configurare.
I rilievi critici attivano avvisi immediati
Un'e-mail lo stesso giorno in cui rileviamo una comparsa su lista ransomware, un'esposizione di credenziali nel dark web o un certificato in scadenza entro 14 giorni — per agire quando i rischi emergono.
Report di conformità NIS2 su richiesta
Un report NIS2 nella tua dashboard, su richiesta: ogni rilievo collegato al suo articolo NIS2 con la lacuna concreta nominata, non solo un punteggio, più classifiche dei fornitori e una sintesi in linguaggio chiaro. Salva o stampa in PDF, un supporto all'audit già dalle tue prime scansioni.
La tua superficie di attacco esterna e l'intera supply chain, senza il lavoro manuale.
Monitoraggio della supply chain
Monitoraggio dark web e infostealer
Tracciamento delle vittime di ransomware
Report mappato agli articoli NIS2
Monitoraggio di certificati e sottodomini
Residenza dei dati nell'UE
Componente aggiuntivo Full Scan
Questionario di autovalutazione del fornitore (SAQ)
Intelligence aziendale (registro delle imprese, rilevamento di fallimento)
Analisi di repository di codice pubblici (GitHub/GitLab, npm, Docker Hub)
Rilevamento rischi identity provider (Entra ID, ADFS, Okta) + punteggio BEC composito
Esposizione di strumenti AI/ML e scansione di segreti API LLM
Rilevamento degli incidenti dei fornitori
Verifica incrociata delle attestazioni del fornitore con le evidenze di scansione
Provarlo prima di impegnarti
| Funzionalità | norppa.io | Strumenti EASM tradizionali | Processo manuale |
|---|---|---|---|
| Monitoraggio della supply chain | Incluso | Non incluso | Foglio di calcolo manuale |
| Monitoraggio dark web e infostealer | Quotidiano | Non incluso | Non fattibile |
| Tracciamento delle vittime di ransomware | Ogni 6 ore | Non incluso | Manuale |
| Report mappato agli articoli NIS2 | Report su richiesta | Non incluso | Manuale |
| Monitoraggio di certificati e sottodomini | Continuo | Continuo | Manuale |
| Residenza dei dati nell'UE | Sì | Parziale | Dipende |
| Componente aggiuntivo Full Scan | OSINT + controlli HTTP inclusi · Full Scan: componente aggiuntivo | Solo livelli superiori | N/A |
| Questionario di autovalutazione del fornitore (SAQ) | Incluso | Non incluso | Manuale |
| Intelligence aziendale (registro delle imprese, rilevamento di fallimento) | Incluso | Parziale | Manuale |
| Analisi di repository di codice pubblici (GitHub/GitLab, npm, Docker Hub) | Incluso | Non incluso | Non fattibile |
| Rilevamento rischi identity provider (Entra ID, ADFS, Okta) + punteggio BEC composito | Incluso | Non incluso | Non fattibile |
| Esposizione di strumenti AI/ML e scansione di segreti API LLM | Incluso | Non incluso | Non fattibile |
| Rilevamento degli incidenti dei fornitori | Quotidianamente — avviso il giorno del rilevamento | Non copre gli incidenti dei fornitori | Impossibile con revisione annuale |
| Verifica incrociata delle attestazioni del fornitore con le evidenze di scansione | Automatico | Non incluso | Non fattibile |
| Provarlo prima di impegnarti | Self-service in pochi minuti · prezzi pubblicati · nessuna chiamata commerciale | Di norma prima un processo commerciale | Niente da provare: il lavoro è tuo |
Perché un foglio di calcolo potrebbe non soddisfare NIS2 Art. 21
Un questionario annuale ti dice cosa un fornitore intendeva fare, non se i suoi sistemi sono sicuri oggi. Lo standard delle «misure adeguate» di NIS2 difficilmente si soddisfa con istantanee annuali da sole.
Basato su confronti di funzionalità disponibili pubblicamente. Soggetto a modifiche.
Non utilizziamo i nomi dei clienti nel nostro marketing e non chiediamo referenze o casi studio. Ciò che condividi con norppa.io rimane con te.
Passa da una piattaforma di rating o questionari? Ecco cosa cambia.
Le piattaforme di rischio di terze parti spesso riducono un fornitore a un questionario annuale e a un unico punteggio. norppa.io è costruito al contrario: continuo, basato sulle prove e nativo UE.
Prezzi da 249 €/mese, in otto lingue UE. Non vi chiediamo referenze o casi di studio.
NIS2 è applicata. Puoi dimostrare che la tua supply chain è sotto controllo, ogni giorno, non una volta l'anno?
La direttiva UE NIS2 (da recepire nel diritto nazionale entro il 17 ottobre 2024) impone alle medie e grandi imprese dei settori critici di gestire attivamente il rischio informatico delle loro supply chain. L'articolo 21(2)(d) nomina espressamente le misure di sicurezza della supply chain, e l'inadempienza può comportare sanzioni fino a 10 M€ o al 2% del fatturato mondiale.
160.000–200.000 imprese nell'UE sono direttamente obbligate
Finanza, energia, sanità, trasporti, infrastrutture digitali: NIS2 si applica in tutta l'UE, con gli stessi requisiti in ogni Stato membro.
Una valutazione annuale da sola difficilmente basterà
NIS2 si attende che tu mostri come sta un fornitore oggi, non com'era all'ultima revisione. norppa.io confronta le risposte di ogni fornitore con prove di scansione in tempo reale, così che un'autodichiarazione sia sostenuta da ciò che osserviamo davvero.
In un audit, devi poter dimostrare un monitoraggio continuo
Le autorità competenti possono chiedere prove concrete della gestione del rischio della supply chain, e la dirigenza è personalmente responsabile. Un questionario annuale è una difesa debole; norppa.io genera prove datate, a livello di rilievo, automaticamente, ogni giorno, per ogni fornitore.
Una frazione del costo
Monitoraggio continuo di un massimo di 10 fornitori da 249 €/mese (meno di 25 € per fornitore), a fronte di sanzioni fino a 10 M€ o al 2% del fatturato mondiale.
Una vista nativa UE su NIS2, CRA, DORA e l'AI Act
La maggior parte delle piattaforme adatta a posteriori un quadro statunitense. norppa.io associa ogni segnale del fornitore al regime UE che lo riguarda davvero, così lo stesso monitoraggio risponde a quattro normative in una volta.
NIS2
Ogni rilievo collegato al suo obbligo dell'articolo 21, paragrafo 2. Già in vigore in tutta l'UE.
CRA
Preparazione ai requisiti essenziali del Cyber Resilience Act. Notifica da settembre 2026.
DORA
Un export precompilato del Registro delle informazioni dei terzi ICT per le entità finanziarie.
AI Act
Inventario dell'IA in uso e della superficie IA esposta per gli obblighi del deployer (art. 26).
I riferimenti a CRA e AI Act sono segnali di preparazione indicativi dal monitoraggio esterno, non una valutazione di conformità. Leggi la guida CRA · Guida AI Act
La mappa dei rischi della tua supply chain non lascia mai l'UE
norppa.io è un'azienda europea. I tuoi fornitori, i rilievi e le prove NIS2 sono archiviati ed elaborati nell'UE, sotto la giurisdizione dell'UE, senza trasferimento dei tuoi dati dei fornitori verso paesi terzi.
- Azienda UE, Norteris Oy a Helsinki
- Interamente a proprietà finlandese: tutti i soci sono finlandesi e residenti in Finlandia
- Residenza dei dati nell'UE, regione di Francoforte
- Giurisdizione UE: il tuo contratto è soggetto solo al diritto UE
- Supporto UE, con sede in Finlandia
Un registro dei rischi NIS2 è sensibile di per sé: è una mappa di dove la tua supply chain si rompe. Prima di scegliere una piattaforma, fai una domanda. Dove invia la tua?